Puzzle: Windows speelt muziek. Geen enkel programma actief.

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Condor383
  • Registratie: Mei 2009
  • Laatst online: 04-06 01:33
Hoe kan dit en wat doe ik er aan:
Mijn laptop speelt opeens muziek. Er draait geen mediaspeler, sterker nog, er is geen enkel venster actief.

Je denkt dan al snel aan malware. De kans daarop acht ik echter heel klein, niet alleen omdat ik heel voorzichtig ben, maar ook omdat:

Alle software is altijd up to date. Ik check dagelijks voor updates, zowel Windows als applicaties.
Ik draai al mijn browser(s) sessies in Sandboxie. Altijd. Als ik al iets kwaadaardigs zou binenenhalen dan is het de betreffende Sandbox resetten en het is weg. Overigens komt email niet op mijn systeemschijven, ik gebruik alleen webmail (ik bekijk mijn mail dus ook gesandboxed).
Ik stop zelden USB sticks in andere machines en áls dan nooit ‘zonder condoom’ (ze hebben hardwarematige schrijfprotectie aan staan als ze in een vreemde pc komen).
Ik draai geen obscure software (dat is subjectief natuurlijk), en als ik iets handmatig binnenhaal scan ik het op virustotal. De laatste jaren gebruik ik winget om software te updaten.
De weinige dingen die ik lokaal opsla is een enkele pdf uit mijn mail, of soms hobby gerelateerde foto’s van het web.
Backups gaan naar een externe schijven. Ik heb een (versleutelde) externe cloud maar daar komt niemand anders in. Geen NAS. Er zijn geen andere gebruikers die aan deze pc kunnen komen.
Ik heb natuurlijk wel een virusscan gedraaid.


Wat valt er verder op:

Afbeeldingslocatie: https://tweakers.net/i/SFvHu6JbYQ6QWnDlOmdGw__BiAI=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/i0wcrqiVbqshaHGO482JqtOL.jpg?f=user_large

In de Volume Mixer zie ik als passieve geluidsbronnen: Systeemgeluiden, een aantal browser instanties en Realtek HD Audio configuratie. Passief als in geven geen input, geen ‘VU meter uitslag’.
Maar wel als een actieve geluidsbron zie ik: ‘Preview Handler Surrogate Host’. Nog nooit gezien. Even opgezocht en dan vinden we op
https://www.file.net/process/prevhost.exe.html
‘Het is een Windows component die resideert in C:\Windows\System32’
prevhost.exe is de procesnaam er van in taakbeheer.

Op C schijf gezocht naar prevhost.exe daar vind ik meerdere instanties, ze bevinden zich in het genoemde Windows\System32 ook oa in Windows\SysWOW64, Windows\WinSXS, Windows\servicing en in Windows\Prefetch. (de bestanden liggen in veel diepere mappen maar dat is niet zo leesbaar). Datum laatst gewijzigd is allemaal zo van mei en juni, alleen die in Windows\Prefetch is van gisteren. Niets van vandaag.
Alle instanties heb ik bij Virustotal gescand en moeten onschuldig zijn.

Over de muziek:
Herhaling: er draait geen muziekspeler als VLC of WMP. Al mijn eigen muziek staat op een externe schijf en die hangt nooit aan deze laptop. Er staat zelfs niet één demo nummer in C:\Users\MIJN ACCOUNT\Music, (maar die demonummers was iets van Windows XP denk ik)
Ik heb alle gemounte schijven afgezocht naar de aanwezigheid van audiobestanden, en wel naar 32 (!) soorten. Ja ook formaten die ik nog nooit gebruikt heb als *mp1, *mp2, *.ogg, *spx etc etc. NUL hits. Er staat geen spotify op deze laptop.

Als ik loskoppel van het netwerk gaat het afspelen gewoon door.
Het gaat overigens om steeds hetzelfde nummer ("The Girl from Ipanema") , wat dan steeds herhaald. Het is wel een rare versie, instrumentaal, melodie van de zangpartij en alle instrumenten door synthesizer. Iets wat ik nooit zou draaien of gedraaid heb.
Het doet denken aan sommige tenenkrommende rechtenvrije muziek, maar ik weet niet of muziek rechtenvrij wordt als je het maar slecht genoeg speelt.
Dit is zo’n versie van het nummer, maar het is niet precies hetzelfde, voor het idee waar ik mee te maken heb:
https://www.youtube.com/watch?v=DbjpyPI754M&t=119

OK, ik had de muziekmixer dus steeds openstaan en ‘Preview Handler Surrogate Host’ was steeds dat nummer aan het spelen (op mute natuurlijk, dus ik had niet meteen door dat het stopte), maar nu kwam ik er langs ge-Alt-Tabbed en nu is ‘Preview Handler Surrogate Host’ dus verdwenen uit de muziekmixer. Het is gestopt. Maar het heeft wel zeker een uur geduurd. Het probleem kan ik niet als opgelost beschouwen.

Normaal gesproken zou ik Windows opnieuw installeren, maar ik heb geen andere PC in gebruik nu. Mijn desktop heeft een hardwareprobleem en zodra ik tijd heb ga ik een nieuwe desktop bouwen. Ik wil absoluut niet aan het installeren nu ik maar één machine draaiend heb.

Wat is die ‘Preview Handler Surrogate Host’ en waarom speelt het (lelijke!) muziek?
Wie kan hier iets zinnigs over zeggen? Of iets geniaals, mag ook. Ik ga nog even een aparte rootkit scan doen.

Alle reacties


Acties:
  • 0 Henk 'm!

  • passer
  • Registratie: November 2002
  • Laatst online: 11-06 14:47
geen oplossing, maar 3 dingen die je misschien op het spoor zouden kunnen zetten (misschien, zouden :) )

> kijk eens bij taakbeheer bij de actieve processen of je daar iets vindt?

> kijk een bij startup of daar iets bij staat?

> start eens op in (minimale) veilige modus en zet alles eens één voor één terug aan?

(nooit geschoten is altijd mis )

Acties:
  • 0 Henk 'm!

  • Condor383
  • Registratie: Mei 2009
  • Laatst online: 04-06 01:33
passer schreef op zondag 7 juli 2024 @ 15:01:
> kijk eens bij taakbeheer bij de actieve processen of je daar iets vindt?

> kijk een bij startup of daar iets bij staat?
Ik had daar wel gekeken en niets ''''raars'''' gezien, maar:
A. Heeft zoeken naar 'rare onbekende' processen wel zin als malware zich voordoet als een bekend vertrouwd proces? Je zou dan _alle_ processen aan Virustotal (google) moeten geven.
B. Virustotal is prima om downloads te controleren. Ik ben principieel wat terughoudend om lokale processen naar Virustotal te uploaden. Motivatie van iemand die dat goed formuleerde, (in het kader van Process Explorer, een alternatieve task manager, dat in een extra kolom standaard voor elk process de Virustotal score vermeld):
'I'm concerned about the privacy implications of this feature. If I have a program running that contains sensitive information, such as a license key or a browser with cryptocurrency wallet details, does this mean the entire data is available for public access on VirusTotal?'
en:
'Paid subscribes to virustotal can download files uploaded by others.'
Ik deel die terughoudendheid dus.

In veilige modus starten is natuurlijk een heel logische tip. Maar het onverklaarbare muziek afspelen is inmiddels na reboot nog niet opnieuw opgetreden. En dan zal ik in veilige modus ook niets waarnemen.

Wat betreft opsporen door 'processen te uploaden naar Virustotal' zit ik vooralsnog een beetje vast in mijn zelfopgelegde voorzichtigheid.
Hierom houd ik zo van mechanica, mechanische horloges, klassieke auto's en motorfietsen.

Acties:
  • 0 Henk 'm!

  • passer
  • Registratie: November 2002
  • Laatst online: 11-06 14:47
Als je aan malware denkt, kan je op een computerforum toch je systeem laten nakijken daarop?

Virustotal: 'tja die knoop moet je zelf doorhakken...

Maar als het na een reboot niet meer is opgetreden, bestaat de kans dat je 'er vanaf bent' toch?
En moest het toch nog terugkomen, kan je nog altijd gaan opstarten in veilige modus en systematisch je processen weer gaan inschakelen tot je de dader gevonden hebt.

Acties:
  • 0 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 23:45

Onbekend

...

Staat dat bestand bij de laatst geopende bestanden in een media player of Windows verkenner? Of bij een "suggested" items in het Windows menu of ander programma?

Het lijkt namelijk net of er een preview van een muziekbestand of film wordt afgespeeld die in een programma staat geselecteerd of als suggestie wordt weergegeven.

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • Condor383
  • Registratie: Mei 2009
  • Laatst online: 04-06 01:33
Dank voor de reacties tot dusver. Paar dagen geen tijd gehad, drukke periode.
passer schreef op zondag 7 juli 2024 @ 17:46:
Als je aan malware denkt, kan je op een computerforum toch je systeem laten nakijken daarop?
Hoe zie je dat voor je, laten nakijken? Tweakers is een forum, en net als alle andere fora bedoelt voor discussie.
passer schreef op zondag 7 juli 2024 @ 17:46:
Virustotal: 'tja die knoop moet je zelf doorhakken...
Klopt
passer schreef op zondag 7 juli 2024 @ 17:46:
Maar als het na een reboot niet meer is opgetreden, bestaat de kans dat je 'er vanaf bent' toch?
Als het malware is, kun je daar niet van uitgaan.
passer schreef op zondag 7 juli 2024 @ 17:46:
En moest het toch nog terugkomen, kan je nog altijd gaan opstarten in veilige modus en systematisch je processen weer gaan inschakelen tot je de dader gevonden hebt.
Welke processen denk je dan aan?

Acties:
  • 0 Henk 'm!

  • Condor383
  • Registratie: Mei 2009
  • Laatst online: 04-06 01:33
Onbekend schreef op zondag 7 juli 2024 @ 17:52:
Staat dat bestand bij de laatst geopende bestanden in een media player of Windows verkenner?
Ik gebruik geen mediaspeler op deze machine. Er staan geen muziekbestanden op deze pc. Nul.
In de verkenner staat laatst geopende bestanden tonen uitgeschakeld.
Onbekend schreef op zondag 7 juli 2024 @ 17:52:
Of bij een "suggested" items in het Windows menu of ander programma?
Mijn Windows heeft geen 'suggested' items.
Ik heb wel de standaardmap ‘Recent’ op de systeemschijfstaan:
C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent
Daar staat het bestand prevhost.exe niet bij.
Onbekend schreef op zondag 7 juli 2024 @ 17:52:
Het lijkt namelijk net of er een preview van een muziekbestand of film wordt afgespeeld die in een programma staat geselecteerd of als suggestie wordt weergegeven.
Dan zou er een mediaspeler moeten opstarten. Er staat wel VLC op de machine, maar dat had ik in geen anderhalf jaar gestart. (Ooit gebruikt om een film van USB stick af te spelen onderweg). VLC zou zoiets ook nooit doen. Windows Mediaplayer zie ik dat wel doen, maar dat verwijder ik altijd meteen van mijn installaties. staat er niet op.
En dan nog, wie voert er nou prevhost.exe aan zijn mediaspeler. Dat lust ie niet.

Maar ik vind het wel goed om de optie open te houden dat het iets anders dan malware is.

Acties:
  • 0 Henk 'm!

  • passer
  • Registratie: November 2002
  • Laatst online: 11-06 14:47
Condor383 schreef op dinsdag 9 juli 2024 @ 17:16:
Hoe zie je dat voor je, laten nakijken? Tweakers is een forum, en net als alle andere fora bedoelt voor discussie.
Ik zit zelf op een (Belgisch) forum met een onderdeel waar jij je systeem kan laten checken: bepaalde logjes aanmaken en die worden dan door kenners beoordeeld en er word je gezegd wat te doen.
(voor zover ik het zie, is er op Tweakers zo geen onderdeel, anders kon je het hier laten doen natuurlijk
Condor383 schreef op dinsdag 9 juli 2024 @ 17:16:
Dank voor de reacties tot dusver. Paar dagen geen tijd gehad, drukke periode.
Welke processen denk je dan aan?
Wat het eerste betreft: geen probleem (het leven-zoals-het-is ;) )
En - het is bij mij jaren geleden dat ik het nog nodig had,
(en dus ga ik er vanuit dat het nu ook nog kan)
dat je kon opstarten in Veilige modus met minimale ....(hoe werd het geformuleerd?)
Je startte dan op in die veilige modus en kreeg een lijstje met zaken die je een voor een kon gaan aanvinken
om ze terug actief te maken.
Zo kon je op zoek naar wàt eigenlijk de boosdoener was en die dan gaan aanpakken.

Acties:
  • 0 Henk 'm!

  • Damic
  • Registratie: September 2003
  • Laatst online: 21:39

Damic

Tijd voor Jasmijn thee

@Condor383 je hebt VLC of media player niet nodig om muziekjes af te spelen als het WAV/MIDI bestanden zijn.

Maar er staat wel vlc op dat systeem :/

Prevhost speelt normaal geen bestanden af maar opent deze wel op een preview van te maken https://answers.microsoft...4d-467c-836e-f7e401ccb5d6

Kijk eens in Task Scheduler https://www.thewindowsclu...-task-scheduler-play-song

Al wat ik aanraak werk niet meer zoals het hoort. Damic houd niet van zijn verjaardag


Acties:
  • 0 Henk 'm!

  • Condor383
  • Registratie: Mei 2009
  • Laatst online: 04-06 01:33
Damic schreef op dinsdag 9 juli 2024 @ 20:49:
@Condor383 je hebt VLC of media player niet nodig om muziekjes af te spelen als het WAV/MIDI bestanden zijn.

Maar er staat wel vlc op dat systeem :/

Prevhost speelt normaal geen bestanden af maar opent deze wel op een preview van te maken https://answers.microsoft...4d-467c-836e-f7e401ccb5d6

Kijk eens in Task Scheduler https://www.thewindowsclu...-task-scheduler-play-song
Welke Windows component anders dan Windows Media Player zou WAV of MIDI kunnen afspelen?
Task Scheduler is staat geen enkel aanknopingspunt (een paar programma's die periodiek naar updates zoeken).

Acties:
  • 0 Henk 'm!

  • Damic
  • Registratie: September 2003
  • Laatst online: 21:39

Damic

Tijd voor Jasmijn thee

Windows zelf ;) in vb.net (en andere .net's) kun je My.Computer.Audio.Play() doen om een audio bestand af te spelen.

Hoe denk je dat windows zijn eigen geluiden afspeelt, dat zijn allemaal wavkes die ie kan afspelen.

[ Voor 140% gewijzigd door Damic op 10-07-2024 19:08 ]

Al wat ik aanraak werk niet meer zoals het hoort. Damic houd niet van zijn verjaardag


Acties:
  • 0 Henk 'm!

  • Condor383
  • Registratie: Mei 2009
  • Laatst online: 04-06 01:33
Damic schreef op woensdag 10 juli 2024 @ 19:04:
Hoe denk je dat windows zijn eigen geluiden afspeelt, dat zijn allemaal wavkes die ie kan afspelen.
Oh ja, logisch bedenk ik me nu. Dit én het feit dat ik het muziekje nooit lokaal heb gehad, en dat het een meer als een ringtone klinkt ipv een muzieknummer doen vermoeden dat het ook geen malware hoef te zijn.

Het blijft een geheimzinnig verschijnsel.
Pagina: 1